Gitea / Forgejo
Hersteller: Gitea Ltd
Gitea / Forgejo gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Gitea / Forgejo laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
10 ReportsZeige 1 bis 10 von 10
-
Gitea Code Injection Vulnerability
CVE-2026-60004 Kritisch Aktiv ausgenutztGitea erlaubt vor Version 1.27.1 über die diffpatch-API durch die Installation von Git-Hooks Remote Code Execution (Gitea Code Injection Vulnerability). CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2026-08-25. Betroffen sind laut Zuordnung Installationen von Gitea, Caddy, SimpleHelp und Git.
CVSS: 9.8 EPSS: 82.40% Publiziert: Referenz: CISA KEV -
Gitea – Fehlende Eigentumsprüfung beim Löschen von Git-LFS-Locks
CVE-2026-20897 KritischGitea prüft laut NVD beim Löschen von Git-LFS-Locks die Zugehörigkeit zum Repository nicht korrekt. Ein Benutzer mit Schreibzugriff auf ein Repository kann dadurch LFS-Locks anderer Repositories löschen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.1 EPSS: 0.41% Publiziert: Referenz: NVD -
Gitea: Fehlerhafte Prüfung der Repository-Eigentümerschaft bei Anhängen
CVE-2026-20912 KritischGitea validiert laut NVD die Repository-Eigentümerschaft beim Verknüpfen von Anhängen mit Releases nicht korrekt. Ein in ein privates Repository hochgeladener Anhang könnte mit einem Release in einem anderen, öffentlichen Repository verknüpft und dadurch für Unbefugte zugänglich werden. CVSS-Basiswert: 9.1 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.1 EPSS: 0.41% Publiziert: Referenz: NVD -
Gitea: Unzureichende Prüfung der Projekteigentümerschaft bei Organisationsprojekten
CVE-2026-20750 KritischGitea prüft bei Operationen an Organisationsprojekten die Projekteigentümerschaft nicht korrekt. Ein Benutzer mit Schreibrechten auf Projekte einer Organisation kann dadurch möglicherweise Projekte verändern, die einer anderen Organisation gehören. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.1 EPSS: 0.39% Publiziert: Referenz: NVD -
Forgejo – Fehlende Objektberechtigungsprüfung ermöglicht unbefugten Zugriff
CVE-2023-49946 KritischIn Forgejo vor Version 1.20.5-1 prüfen bestimmte Endpunkte nicht, ob ein Objekt zu dem Repository gehört, für das die Berechtigungen geprüft werden. Dadurch können entfernte Angreifer private Issues und Pull Requests lesen, Issues löschen und weitere unbefugte Aktionen ausführen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Forgejo 1.20.5-1 oder neuer aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Gitea – fehlerhafte Prüfung des Repository-Kontexts beim Löschen von Anhängen
CVE-2026-20736 HochGitea prüft den Repository-Kontext beim Löschen von Anhängen nicht korrekt. Ein Nutzer, der zuvor einen Anhang in ein Repository hochgeladen hat, kann diesen unter Umständen auch nach dem Verlust des Zugriffs auf jenes Repository löschen, indem er die Anfrage über ein anderes, für ihn zugängliches Repository stellt. Betroffen ist die Integrität. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD -
Gitea: SSRF-Schutzumgehung bei HTTP-Fetch-Operationen
CVE-2026-34966 HochGitea ermöglicht in Versionen vor 1.27.0 authentifizierten Angreifern, bestehende SSRF-Schutzmassnahmen zu umgehen, indem sie HTTP-Fetch-Operationen bei der Migration und beim Abrufen von OAuth-Avataren ausnutzen. CVSS-Basiswert: 7.6 (Hoch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 7.6 EPSS: 0.31% Publiziert: Referenz: NVD -
Gitea erlaubt Anhänge mit verbotenen Dateiendungen
CVE-2025-68939 HochGitea vor Version 1.23.0 erlaubt es Angreifern, Anhänge mit eigentlich verbotenen Dateiendungen hinzuzufügen, indem der Name eines Anhangs über die Attachment-API bearbeitet wird. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf Gitea 1.23.0 oder neuer.
CVSS: 8.2 Publiziert: Referenz: NVD -
2FA-Umgehung in Forgejo bei Docker-Login
CVE-2023-49947 HochIn Forgejo vor Version 1.20.5-1 kann die Zwei-Faktor-Authentifizierung umgangen werden, wenn der Docker-Login Basic Authentication verwendet. Ein Angreifer kann dadurch den zusätzlichen Schutz der Zwei-Faktor-Authentifizierung aushebeln. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2026-20800 – Gitea / Forgejo
CVE-2026-20800 MittelFür Gitea beziehungsweise Forgejo ist CVE-2026-20800 in den Security Advisories des Projekts auf GitHub verzeichnet; die Quelle enthält keine weiterführende technische Beschreibung der Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
EPSS: 0.36% Referenz: Gitea Ltd
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Gitea / Forgejo, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.